Evooo1Bot 變種殭屍網路鎖定路由器與工控設備,整合多層攻擊與反分析功能

資安公司 Fortinet 於 2026 年 8 月 13 日提出警告,指出一個名為 Evooo1Bot 的新興殭屍網路自 2026 年 7 月起開始活躍,並在多個地區展開攻擊。該惡意程式以 Mirai 原始碼為基礎,但在傳統分散式阻斷服務攻擊(DDoS)能力之外,進一步整合多種入侵、滲透與反分析功能。

根據 Fortinet 的追蹤,Evooo1Bot 已將近 20 個已知漏洞納入攻擊工具庫,目標涵蓋網路設備、IP 攝影機、企業應用程式、工控設備,以及部分伺服器與容器環境。攻擊範圍涉及 Alcatel、Netgear、三菱電機、D-Link 等多個廠牌與產品。

以 Mirai 為基礎,擴充多項攻擊模組

Mirai 長期被用於建立物聯網殭屍網路,常見用途是利用弱密碼或設備漏洞感染路由器、攝影機等裝置,再將受感染設備用於 DDoS 攻擊。Evooo1Bot 則在此基礎上增加更多功能,使其不只具備發動 DDoS 攻擊的能力,也能支援後續入侵與流量轉送活動。

  • 加密 C2 通訊:與指揮控制(C2)伺服器建立加密通訊,降低活動內容遭監控或解析的機會。
  • SSH 暴力破解與掃描:透過掃描工具尋找可攻擊目標,並嘗試以 SSH 暴力破解方式取得設備存取權。
  • SOCKS 中繼模組:將受感染設備作為網路流量中繼點,協助攻擊者隱藏來源或轉送連線。
  • 憑證嗅探工具:具備攔截或尋找認證資訊的相關能力,可能被用於進一步擴大存取範圍。

鎖定路由器、攝影機與工控設備

Fortinet 指出,Evooo1Bot 的攻擊目標相當廣泛,除了常見的家用與企業網路設備,也包括工業控制系統及企業應用程式。已觀察到的目標包括:

類型涉及產品或廠牌
企業電話與影像設備Alcatel OmniPCX 企業電話系統、海康威視(Hikvision)IP 攝影機
網路與安全設備Zyxel 防火牆,以及 D-Link、Netgear、騰達(Tenda)、Telesquare、TP-Link 等廠牌路由器
工控設備三菱電機工控設備
企業應用程式Atlassian Confluence、WSO2、MOVEit Transfer
伺服器與容器環境Windows 版 PHP-CGI、Kubernetes Ingress-Nginx

上述清單顯示,Evooo1Bot 的攻擊面並不限於單一類型的物聯網設備,而是同時涵蓋企業網路、工業環境、應用程式與容器基礎設施。由於來源僅指出相關產品與環境被列為目標,個別漏洞的利用方式及實際受影響版本,仍應以 Fortinet 後續技術分析與各供應商公告為準。

透過反分析機制降低被研究機會

Evooo1Bot 也具備多層反分析能力。惡意程式會先檢查受感染系統是否存在 strace、gdb、Wireshark、tcpdump、GhidraIDA 等常見除錯、封包分析與逆向工程工具。若偵測到相關工具,可能藉此避免執行、延後活動或採取其他規避行為。

除了分析工具之外,Evooo1Bot 也會偵測常見沙箱、虛擬機器與容器環境。這類檢查可協助惡意程式判斷自己是否正在資安研究環境中執行,增加研究人員觀察其行為與擷取樣本資訊的難度。

以 TCP 443 埠連線 C2 伺服器

完成環境檢查後,Evooo1Bot 才會連線至使用 TCP 443 埠的 C2 伺服器。TCP 443 通常用於 HTTPS 連線,讓惡意流量較容易混入正常的加密網路通訊中。Fortinet 表示,這種設計可降低 C2 通訊被直接辨識的機會,但並不代表所有使用 443 埠的流量都具有惡意性。

整體而言,Evooo1Bot 將 Mirai 式殭屍網路的設備感染與 DDoS 能力,和漏洞利用、SSH 暴力破解、代理中繼、憑證蒐集及反分析機制結合。Fortinet 的觀察顯示,該殭屍網路自 2026 年 7 月起已在多個地區活動,企業與設備管理者需要特別關注對外連線的網路設備、工控系統,以及列入其目標範圍的應用程式與容器環境。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles